Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-44217 | Kitploit
Herramientas/GitHubGitHub/hyperkopite/cve-2021-44217
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotación de Aplicaciones WebExfiltración de DatosRecopilación de InformaciónSeguridad Web
GitHubhyperkopite/cve-2021-44217

CVE-2021-44217

Ver Repositorio
hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-44217

[Descripción sugerida] En Ericsson CodeChecker hasta la versión 6.18.0, una vulnerabilidad de Cross-site Scripting (XSS) almacenado en el componente de comentarios del visor de informes permite a atacantes remotos inyectar scripts web o HTML arbitrarios mediante los datos JSON POST de la API /CodeCheckerService.


[Información adicional] El servidor web de CodeChecker cuenta con un sistema de permisos para aislar a los usuarios con diferentes privilegios. También almacena la cookie de cada usuario en document.cookie. Por lo tanto, un atacante con pocos privilegios (como la cuenta de invitado) puede aprovechar este fallo para robar la cookie secreta del superusuario o cualquier otra información sensible de los informes de escaneo, controlando que las víctimas soliciten alguna API de obtención de datos. Mediante técnicas out-of-band, esta información sensible puede enviarse fácilmente al servidor del atacante.


[Tipo de vulnerabilidad] Cross Site Scripting (XSS)


[Proveedor del producto] Ericsson


[Base de código del producto afectado] CodeChecker - <= 6.18.0


[Componente afectado] Componente "Comentarios" del visor de informes


[Tipo de ataque] Remoto


[Impacto: ejecución de código] true


[Impacto: escalada de privilegios] true


[Impacto: divulgación de información] true


[Vectores de ataque] Para explotar esta vulnerabilidad, alguien debe añadir un comentario bajo cualquier informe de escaneo.


[Referencia]
https://codechecker-demo.eastus.cloudapp.azure.com/
https://user-images.githubusercontent.com/9525971/142965091-e118b012-a7fc-4c2f-ad0c-80aeed6f7ec9.png
https://github.com/Ericsson/codechecker/releases


[Descubridor] Xinyi Chen - S&G Security TMG

El componente de comentarios del visor de informes no valida la entrada del usuario, lo que provoca un XSS almacenado en esta página.
imagen
Un atacante podría aprovechar este fallo para robar la cookie secreta o cualquier otra información sensible mediante la API de obtención de datos.
imagen

Descargar herramienta